Security Announcements
Beschreibung
Sicherheitsmitteilungen Dieser Feed bietet Ankündigungen von gelösten Sicherheitsproblemen in Joomla! Software Releases. Für weitere Informationen über die Joomla! Security Strike Team (JSST) und seine Prozesse, lesen Sie bitte unseren Sicherheitsartikel. Um mögliche Sicherheitsprobleme zu melden, befolgen Sie bitte die Richtlinien im oben genannten Artikel. Bitte beachten Sie, dass wir nur Support für die Joomla anbieten können! CMS, Joomla! Framework und *.joomla.org Netzwerk von Websites. Sie können Benachrichtigungen aus diesem Feed über einen RSS-Reader abonnieren. [20220302] - Core - Path Disclosure in filesystem error messages Projekt: Joomla! / Joomla! Framework Subprojekt: CMS / Dateisystem Impact: Low Severity: Low Probability: Low Versions: 3.0.0 - 3.10.6 & 4.0.0 - 4.1.0 Exploit Type: Path Disclosure Reported Date: 2021-02-17 Fixed Date: 2022-03-29 CVE Number: CVE-2022-23794 Beschreibung Das Hochladen eines Dateinamens mit Überlänge verursacht den Fehler. Dieser Fehler führt den Bildschirm mit dem Pfad des Quellcodes der Webanwendung an. Betroffene installieren Joomla! CMS Versionen 3.0.0 - 3.10.6 & 4.0.0 - 4.1.0 Lösung Upgrade auf Version 3.10.7 oder 4.1.1 Kontakt Das JSST auf der Joomla! Sicherheitszentrum. berichtet von: DangKhai von Viettel Cyber Security [20220303] - Kern - Benutzerzeile ist nicht an einen Authentifizierungsmechanismus gebunden Projekt: Joomla! CMS Impact: Hoher Schweregrad: Niedrige Wahrscheinlichkeit: Niedrige Versionen: 2.5.0 - 3.10.6 & 4.0.0 - 4.1.0 Exploit-Typ: Falsche Zugriffskontrolle Gemeldetes Datum: 2020-09-23 Festes Datum: 2022-03-29 CVE-Nummer: CVE-2022-23795 Beschreibung Eine Benutzerzeile war nicht an einen speziellen Authentifizierungsmechanismus gebunden, der unter ganz besonderen Umständen eine Kontoübernahme ermöglichen könnte. Betroffene installieren Joomla! CMS Versionen 2.5.0 - 3.10.6 & 4.0.0 - 4.1.0 Lösung Upgrade auf Version 3.10.7 oder 4.1.1 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: Phil Taylor [20220304] - Kern - Fehlende Input-Validierung innerhalb der com fields-Klasse Inputs Projekt: Joomla! CMS Impact: Moderate Severity: Niedrige Wahrscheinlichkeit: Niedrige Versionen: 3.7.0 - 3.10.6 Exploit-Typ: XSS Gemeldetes Datum: 2021-05-06 Festes Datum: 2022-03-29 CVE-Nummer: CVE-2022-23796 Beschreibung Mangelnde Eingangsvalidierung könnte einen XSS-Angriff mit com fields Affected Installs Joomla ermöglichen! CMS Versionen 3.7.0 - 3.10.6 Lösung Upgrade auf Version 3.10.7 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: Hoàng Nguyễn [20220305] - Kern - Unzureichende Filterung des ausgewählten Ids-Projekts: Joomla! Unterprojekt: CMS Impact: High Severity: Low Probability: Low Versions: 3.0.0 - 3.10.6 & 4.0.0 - 4.1.0 Exploit Type: SQL Injection Reported Date: 2021-03-04 Fixed Date: 2022-03-29 CVE Number: CVE-2022-23797 Beschreibung Eine unzureichende Filterung der ausgewählten Ids auf einer Anforderung könnte zu einer möglichen SQL-Injektion führen. Betroffene installieren Joomla! CMS Versionen 3.0.0 - 3.10.6 & 4.0.0 - 4.1.0 Lösung Upgrade auf Version 3.10.7 & 4.1.1 Kontakt Das JSST auf der Joomla! Sicherheitszentrum, berichtet von: Hoàng Nguyễn [20220306] - Cor ..
Quellen & weiterführende Informationen
Hier werden ausschließlich tatsächlich zu dieser Schwachstelle gespeicherte Quellenbelege angezeigt.
Was ist zur Behebung zu tun?
Herstellerhinweise prüfen und das betroffene Produkt kurzfristig patchen oder kompensierende Schutzmaßnahmen aktivieren.
Empfohlene Schritte
- Betroffene Systeme identifizieren: Joomla! Project Joomla.
- Exposition prüfen: Internet-Erreichbarkeit, Admin-Oberflächen, VPN, Mail- oder Webdienste.
- Hersteller-Advisory öffnen und verfügbare Updates, Workarounds oder Deaktivierungen prüfen.
- Nacharbeiten dokumentieren: betroffene Assets, Maßnahme, Zeitpunkt, Restrestrisiko.
Übergangsmaßnahmen
- Zugriff auf betroffene Dienste auf vertrauenswürdige Netze einschränken.
- WAF/IDS/EDR-Regeln und Hersteller-IOCs aktivieren, sofern verfügbar.
- Nicht benötigte Funktionen, Plugins oder Dienste temporär deaktivieren.
- Administrative Zugänge besonders absichern: MFA, Passwortrotation, Session-Invalidierung.